Ebru Simsek – Heilpraktikerin
Datenschutz

Datenschutzerklärung

Diese Erklärung informiert Sie darüber, welche personenbezogenen Daten auf dieser Website und in der Lernplattform verarbeitet werden, zu welchem Zweck das geschieht und welche Rechte Sie in diesem Zusammenhang haben. Sie ersetzt keine individuelle Rechtsberatung.

Stand: Oktober 2026

1. Verantwortlicher

Verantwortlich für die Datenverarbeitung auf dieser Website ist:

Ebru Simsek
Burgunder Straße 14
68753 Waghäusel
Deutschland
Telefon: 0152 23154786
E-Mail: Ebru.simsek@es-naturheilpraxis.de

Weitere Angaben zur Praxis finden Sie im Impressum.

Datenschutzbeauftragter: Nach unserer Einschätzung ist die Benennung eines Datenschutzbeauftragten derzeit nicht erforderlich: Die Praxis wird als Einzelpraxis ohne Beschäftigte geführt (Schwellenwert von 20 Personen nach § 38 BDSG wird nicht erreicht), und die Verarbeitung von Patientendaten durch eine einzeln tätige Heilpraktikerin gilt nach Erwägungsgrund 91 DSGVO nicht als „umfangreiche“ Verarbeitung besonderer Datenkategorien im Sinne von Art. 37 Abs. 1 lit. c DSGVO.

2. Allgemeine Hinweise

Personenbezogene Daten sind alle Informationen, die sich auf eine identifizierte oder identifizierbare natürliche Person beziehen. Wir verarbeiten personenbezogene Daten unserer Nutzerinnen und Nutzer nur, soweit dies zur Bereitstellung einer funktionsfähigen Website, unserer Inhalte und Leistungen sowie der Lernplattform erforderlich ist oder eine gesetzliche Erlaubnis bzw. Ihre Einwilligung vorliegt.

3. Datenverarbeitung beim Besuch der Website

Website und Lernplattform werden auf einem virtuellen Server (VPS) des Hosting-Anbieters IONOS (1&1 IONOS SE, Elgendorfer Str. 57, 56410 Montabaur, Deutschland) in einem Rechenzentrum in Deutschland bzw. der EU betrieben. Auf diesem Server laufen die Anwendung und die Datenbank, in der die in dieser Erklärung genannten Konto-, Lern-, Kauf- und Vertragsdaten gespeichert werden. IONOS ist für uns als Auftragsverarbeiter tätig.

Beim Aufruf dieser Website verarbeitet der Webserver technisch bedingt automatisch Informationen, die Ihr Browser übermittelt. Dazu können gehören: IP-Adresse, Datum und Uhrzeit der Anfrage, die aufgerufene Seite, der Browsertyp und das Betriebssystem, die zuvor besuchte Seite (Referrer) sowie ähnliche technische Logdaten.

  • Zweck: Sicherer und stabiler Betrieb der Website, Erkennung von Störungen und Missbrauch.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einem sicheren, funktionsfähigen Webangebot).
  • Empfänger: unser Hosting-Anbieter IONOS (1&1 IONOS SE, Deutschland) als Auftragsverarbeiter und technischer Betreiber der Server-Infrastruktur.
  • Speicherdauer: Technische Server- und Zugriffsprotokolle werden nach festgelegten Fristen für Betrieb und Sicherheit automatisch gelöscht und nur so lange gespeichert, wie es für die genannten Zwecke erforderlich ist. Die konkreten Fristen ergeben sich aus der Konfiguration des Servers; sie werden dokumentiert und hier ergänzt, sobald die Hosting-Konfiguration abschließend festgelegt ist.

4. Kontaktaufnahme

Kontaktformular: Das Formular auf der Seite Kontakt & Termin fragt Name, E-Mail-Adresse, optional Telefonnummer und Ihre Nachricht ab. Diese Angaben werden ausschließlich lokal in Ihrem Browser verwendet, um daraus automatisch eine vorausgefüllte E-Mail (über einen sogenannten mailto:-Link) zu erstellen, die sich in Ihrem eigenen E-Mail-Programm öffnet. Die Daten werden dabei nicht an unseren Server übertragen und nicht bei uns gespeichert – eine tatsächliche Übermittlung findet erst statt, wenn Sie die vorausgefüllte E-Mail in Ihrem eigenen E-Mail-Programm absenden. Ab diesem Zeitpunkt handelt es sich um normalen E-Mail-Verkehr, der wie jede an uns gerichtete E-Mail verarbeitet wird.

  • Zweck: Bearbeitung Ihrer Anfrage.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (vorvertragliche Anfrage) bzw. lit. f DSGVO (berechtigtes Interesse an der Beantwortung).
  • Empfänger: ausschließlich die Praxis (Ebru.simsek@es-naturheilpraxis.de), sofern Sie die E-Mail selbst absenden – kein weiterer Empfänger auf unserer Seite.
  • Speicherdauer: entfällt auf unserer Seite, da keine serverseitige Speicherung stattfindet; für die anschließende E-Mail-Korrespondenz gelten die üblichen Aufbewahrungsgrundsätze für Geschäftskorrespondenz.

Telefon: Rufen Sie uns an, verarbeiten wir die von Ihnen mitgeteilten Daten (z. B. Name, Anliegen) zur Bearbeitung Ihres Anliegens (Art. 6 Abs. 1 lit. b bzw. f DSGVO).

Terminbuchung: Für die Online-Terminbuchung ist auf derselben Seite der Kalender des externen Anbieters meetergo eingebunden. Details dazu finden Sie unter „Externe Dienste und Inhalte“.

5. Benutzerkonto und Lernplattform

Der Zugang zur Lernplattform wird ausschließlich über den Kauf eines zeitlich begrenzten Zugangs freigeschaltet – eine eigenständige Registrierung ist nicht möglich. Nach erfolgreichem Kauf wird automatisch ein Benutzerkonto angelegt.

Dabei verarbeiten wir:

  • E-Mail-Adresse (dient als Login-Kennung)
  • Passwort ausschließlich als Passwort-Hash – Passwörter werden zu keinem Zeitpunkt im Klartext gespeichert
  • eine intern vergebene Benutzer-ID
  • Zugangsstatus, gekauftes Produkt, Kauf-/Zugangszeitraum und Ablaufdatum des Zugangs
  • Erstellungsdatum des Kontos und Zeitpunkt der letzten Anmeldung
  • Support- und Adminvermerke, soweit erforderlich (interne Notiz, Grund einer manuellen Zugangsverlängerung oder einer Sperre, Status des letzten Einrichtungs-/Reset-Links)

Bei einem Kauf wird für das Benutzerkonto kein Name erhoben. Legen wir ein Konto ausnahmsweise selbst an (z. B. im Supportfall), speichern wir zusätzlich Vor- und Nachnamen. Änderungen, die Administratoren an Konten und Zugängen vornehmen, werden mit Zeitpunkt, Art der Änderung, handelndem Administrator und betroffenem Konto (über eine interne Kennung) protokolliert, um sie nachvollziehen zu können (Audit-Log, Art. 6 Abs. 1 lit. f DSGVO).

  • Zweck: Bereitstellung und Absicherung des Zugangs zur Lernplattform.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags über den Lernplattform-Zugang).
  • Empfänger: keine Weitergabe an Dritte außer den in dieser Erklärung genannten technischen Dienstleistern (Hosting/Datenbank).
  • Speicherdauer: 12 Monate Zugang plus 12 Monate Aufbewahrungsfrist, danach automatisierte Anonymisierung – Details siehe „Speicherdauer“.

6. Login, Sessions und Schutz vor Missbrauch

Nach dem Login setzen wir ein technisch notwendiges Session-Cookie, das eine verschlüsselt signierte Kennung Ihres Kontos enthält, um Sie während Ihres Besuchs als eingeloggt zu erkennen und den Zugriff auf den geschützten Lernbereich zu schützen. Das Cookie ist HttpOnly (nicht per JavaScript auslesbar), SameSite=Lax und wird im Produktivbetrieb zusätzlich als Secure gesetzt. Es läuft spätestens nach 30 Tagen automatisch ab; beim Logout wird es aktiv gelöscht.

  • Zweck: Login, Aufrechterhaltung der Sitzung, Zugriffsschutz für den Lernbereich.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO bzw. § 25 Abs. 2 Nr. 2 TDDDG (technisch notwendiges Cookie für einen von Ihnen ausdrücklich gewünschten Dienst) – keine Einwilligung erforderlich.

Schutz vor Missbrauch: Um Ihr Konto vor dem Ausprobieren von Passwörtern und die Website vor massenhaften Anfragen zu schützen, begrenzen wir fehlgeschlagene Anmeldeversuche, Anfragen nach einem neuen Passwort-Link sowie Erklärungen über die Widerrufs- und die Kündigungsfunktion je E-Mail-Adresse. Dafür speichern wir einen nicht umkehrbaren Hashwert der eingegebenen E-Mail-Adresse und den Zeitpunkt – keine IP-Adresse. Die Einträge werden nach zwei Tagen automatisch gelöscht.

  • Zweck: Schutz der Benutzerkonten und der Website vor Missbrauch.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Sicherheit der Konten und der Website); zu Ihrem Widerspruchsrecht siehe „Rechte der betroffenen Personen“.

7. Prüfungssimulation und Lernfortschritt

Im Bereich „Alte Prüfungsaufgaben“ können Sie historische Heilpraktikerprüfungen simulieren. Dabei speichern wir je Prüfungsversuch:

  • welche Prüfung und wann sie begonnen bzw. abgegeben wurde
  • den laufenden Zwischenstand (bereits ausgewählte Antworten, aktuelle Frage), damit ein abgebrochener Versuch fortgesetzt werden kann
  • die zu jeder Frage gewählten Antworten
  • Anzahl richtiger/falscher Antworten, Gesamtergebnis in Prozent und ob die Prüfung bestanden wurde

Diese Daten sind Bestandteil Ihres persönlichen Lernkontos, der Prüfungsvorbereitung dient. Es handelt sich dabei nicht um Gesundheitsdaten – die Prüfungen behandeln fachliche Lerninhalte, keine Angaben zu Ihrer eigenen Gesundheit.

  • Zweck: Durchführung der Prüfungssimulation, Fortsetzbarkeit begonnener Versuche, Anzeige Ihrer eigenen Ergebnisse und Fehleranalyse.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Erfüllung des Nutzungsvertrags über den Lernplattform-Zugang).
  • Wer sieht diese Daten: nur Sie selbst über Ihr eigenes Konto; serverseitig zugreifen kann ausschließlich zu Wartungs-/Support-Zwecken die Praxis/der technische Betreiber.
  • Auskunft oder Löschung Ihrer Prüfungsdaten können Sie über die in „Rechte der betroffenen Personen“ genannten Wege verlangen.
  • Speicherdauer: Ihre Prüfungsversuche und -ergebnisse werden automatisiert gelöscht, wenn Ihr Konto nach Ablauf der Aufbewahrungsfrist anonymisiert wird – Details siehe „Speicherdauer“.

Zusätzlich speichern wir in Ihrem Lernkonto Ihren Lernfortschritt: begonnene und abgeschlossene Lektionen, Ihre Antworten und Ergebnisse im Lernquiz, Ihre Selbsteinschätzung bei den Karteikarten („Gewusst“/„Nochmal“) sowie Ihre Darstellungseinstellungen. Zweck, Rechtsgrundlage, Zugriff und Speicherdauer entsprechen den oben genannten Angaben zur Prüfungssimulation; auch diese Daten werden bei der Anonymisierung Ihres Kontos automatisiert gelöscht.

8. Kauf, Zahlungsabwicklung mit Stripe und Vertragsnachweise

Der Zugang zur Lernplattform wird als einmalige Zahlung ohne Abonnement und ohne automatische Verlängerung angeboten (aktuell 399,00 € für 12 Monate Zugang). Für die Zahlungsabwicklung nutzen wir den Zahlungsdienstleister Stripe. Beim Bezahlvorgang werden Sie zur Zahlungsseite von Stripe weitergeleitet.

Ihre Zahlungsdaten (z. B. Kartendaten) geben Sie ausschließlich bei Stripe ein; wir erhalten und speichern diese Daten nicht. Stripe teilt uns über eine gesicherte Schnittstelle (Webhook) mit, ob eine Zahlung erfolgreich war, erstattet wurde oder ob eine Rückbuchung vorliegt. Zu Ihrem Kauf speichern wir:

  • die Kaufreferenz (Bestellreferenz) sowie die von Stripe erzeugten Referenzen (Checkout-Session-ID und Zahlungsreferenz)
  • Betrag und Währung der Zahlung
  • die bei der Zahlung angegebene E-Mail-Adresse (zur Anlage bzw. Zuordnung Ihres Benutzerkontos)
  • Name und Rechnungsadresse, die Sie im Stripe-Checkout angeben (Pflichtangabe für die Rechnung)
  • die Rechnung: Rechnungsnummer, Rechnungsdatum, Ihre Rechnungsangaben, Leistung, Betrag und Steuerangaben sowie das daraus erzeugte PDF-Dokument und den Versandzeitpunkt
  • Zeitpunkt des Kaufs sowie den daraus berechneten Zugangszeitraum
  • bei Erstattungen bzw. Rückbuchungen (Chargebacks): Status, erstatteten Betrag, Kennung und Status des Rückbuchungsfalls sowie einen Bearbeitungsvermerk
  • Ihre vor dem Kauf abgegebene Erklärung zum sofortigen Beginn der Bereitstellung und zum Erlöschen des Widerrufsrechts: exakter Wortlaut, Textfassung, Prüfsumme sowie Datum und Uhrzeit (keine IP-Adresse)
  • die bei Ihrem Kauf gültigen Fassungen der AGB und der Widerrufsbelehrung
  • ob und wann die Bestellbestätigung versendet wurde, die Zahl der Versandversuche und ggf. den letzten Fehler
  • Zweck: Abwicklung der Zahlung, Freischaltung und Verwaltung des Zugangs, Vertragsbestätigung, Rechnungsstellung, Nachweis der Erklärung zum Widerrufsrecht, Bearbeitung von Erstattungen und Rückbuchungen.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung), Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Bestätigungs-, Nachweis-, Rechnungs- und Aufbewahrungspflichten, u. a. nach Steuer- und Handelsrecht) sowie Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an der Abwehr unberechtigter Rückforderungen).
  • Stripe: Anbieter für Unternehmen im Europäischen Wirtschaftsraum ist die Stripe Payments Europe, Limited, 1 Grand Canal Street Lower, Grand Canal Dock, Dublin, D02 H210, Irland. Stripe verarbeitet die Zahlungsdaten zur Durchführung der Zahlung in unserem Auftrag und nach eigenen Angaben zusätzlich in eigener Verantwortung, etwa zur Erfüllung gesetzlicher Pflichten und zur Betrugsprävention.
  • Zahlungsarten: Je nach Verfügbarkeit bietet Stripe Kredit-/Debitkarte, PayPal, Klarna und Banküberweisung an. Wählen Sie PayPal oder Klarna, werden die für die Zahlung erforderlichen Daten zusätzlich an PayPal (Europe) S.à r.l. et Cie, S.C.A. (Luxemburg) bzw. Klarna Bank AB (publ) (Schweden) übermittelt, die diese in eigener Verantwortung verarbeiten. Für eine Banküberweisung legt Stripe in unserem Auftrag einen Kundendatensatz (Customer) an, über den der Zahlungseingang zugeordnet wird.

Ausführliche Informationen zur Datenverarbeitung durch Stripe finden Sie in der Datenschutzerklärung von Stripe.

Elektronische Widerrufsfunktion

Wenn Sie über „Vertrag widerrufen“ einen Widerruf erklären, speichern wir Ihren Namen, Ihre Angabe zum Vertrag, Ihre E-Mail-Adresse, den Inhalt der Erklärung, Datum und Uhrzeit des Eingangs, die Zuordnung zu Ihrem Kauf mit einem internen Prüfvermerk sowie den Versandstatus der Eingangsbestätigung (Versandzeitpunkt, Zahl der Versuche, ggf. letzter Fehler). Wir senden Ihnen eine Eingangsbestätigung und informieren die Praxis über den Eingang.

  • Zweck: Entgegennahme, Bestätigung und Bearbeitung Ihrer Widerrufserklärung.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 356a BGB sowie Art. 6 Abs. 1 lit. b DSGVO.

Kündigungsfunktion

Wenn Sie über „Verträge hier kündigen“ eine Kündigung erklären, speichern wir Ihren Namen, Ihre E-Mail-Adresse, Ihre Angabe zum Vertrag, die Art der Kündigung, den von Ihnen angegebenen Grund bzw. Ihre Anmerkung, den gewünschten Beendigungszeitpunkt, den Inhalt der Erklärung, Datum und Uhrzeit des Eingangs, die Fassung der Seitentexte, die Zuordnung zu Ihrem Kauf mit einem internen Prüfvermerk, den Bearbeitungsstatus sowie den Versandstatus der Eingangsbestätigung. Wir senden Ihnen eine Eingangsbestätigung und informieren die Praxis über den Eingang.

  • Zweck: Entgegennahme, Bestätigung und Bearbeitung Ihrer Kündigungserklärung.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. c DSGVO i. V. m. § 312k BGB sowie Art. 6 Abs. 1 lit. b DSGVO.

9. E-Mail-Versand

Für den Versand transaktionaler System-E-Mails nutzen wir den Dienst Resend. Darüber versenden wir:

  • die Bestellbestätigung mit den Vertragsunterlagen im Anhang
  • die Rechnung als PDF-Anhang
  • den Link zur Einrichtung Ihres Passworts nach dem Kauf
  • auf Anforderung einen Link zum Zurücksetzen des Passworts
  • die Eingangsbestätigung einer Widerrufserklärung
  • die Eingangsbestätigung einer Kündigungserklärung
  • Serviceinformationen zu Ihrem Zugang (z. B. Wartungsarbeiten, Änderungen am Login oder wichtige technische Hinweise) – keine Werbung
  • interne Benachrichtigungen an die Praxis (z. B. über eine eingegangene Widerrufs- oder Kündigungserklärung oder einen wiederholt fehlgeschlagenen Versand)

Dabei werden die Empfängeradresse und der Inhalt der jeweiligen E-Mail an Resend übergeben. Zu Serviceinformationen speichern wir außerdem ein Versandprotokoll (Betreff, Text, Zeitpunkt, Zielgruppe sowie je Empfänger E-Mail-Adresse, Versandstatus und Zahl der Versuche). Über dieses System versenden wir keine Marketing-E-Mails.

  • Zweck: Zustellung der genannten vertrags- und kontobezogenen Nachrichten.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. b DSGVO (Vertragserfüllung) bzw. Art. 6 Abs. 1 lit. c DSGVO (gesetzliche Bestätigungspflichten, z. B. Vertrags- und Eingangsbestätigung).
  • Empfänger: Resend (Plus Five Five, Inc., USA) als Auftragsverarbeiter.
  • Drittlandbezug: Es findet eine Datenübermittlung in die USA statt. Grundlage sind die EU-Standardvertragsklauseln, die Bestandteil des Auftragsverarbeitungsvertrags von Resend sind; Resend nimmt zudem nach eigenen Angaben am EU-U.S. Data Privacy Framework teil.

10. Cookies und ähnliche Technologien

Wir setzen auf dieser Website ausschließlich das folgende, technisch notwendige Cookie:

NameZweckAnbieterSpeicherdauer
sessionLogin / Sitzungserkennung im Lernbereich (technisch notwendig)selbst (First-Party)max. 30 Tage oder bis Logout

Da es sich um ein technisch notwendiges Cookie im Sinne von § 25 Abs. 2 Nr. 2 TDDDG handelt, ist hierfür keine Einwilligung erforderlich. Nicht notwendige Cookies (z. B. für Analyse oder Marketing) setzen wir aktuell nicht ein – dementsprechend zeigen wir derzeit keinen Cookie-Consent-Banner an.

Bitte beachten Sie außerdem, dass der unter „Externe Dienste und Inhalte“ beschriebene, eingebettete Buchungskalender eigene Cookies des jeweiligen Anbieters setzen kann, auf die wir keinen Einfluss haben.

11. Externe Dienste und Inhalte

Auf der Seite Kontakt & Termin ist der Online-Buchungskalender des Anbieters meetergo GmbH (Hauptstraße 44, 40789 Monheim am Rhein, Deutschland) eingebettet, über den Sie direkt einen Termin auswählen können. Beim Laden dieses Bereichs baut Ihr Browser eine Verbindung zu den Servern von meetergo auf; dabei können technische Daten wie Ihre IP-Adresse übertragen werden. Wenn Sie darüber einen Termin buchen, werden die von Ihnen eingegebenen Daten (z. B. Name, E-Mail-Adresse, gewählter Termin) direkt von meetergo verarbeitet – uns erreichen diese Angaben nicht über eine eigene serverseitige Anbindung. Nach eigenen Angaben von meetergo werden die Daten primär auf Servern in Nürnberg (Deutschland) bzw. im EU/EWR-Raum verarbeitet; eine Übermittlung in Drittländer (u. a. USA) ist über von meetergo eingesetzte Unterauftragsverarbeiter möglich und wird von meetergo nach eigenen Angaben durch geeignete Garantien (u. a. EU-US Data Privacy Framework, EU-Standardvertragsklauseln) abgesichert.

  • Zweck: Online-Terminbuchung.
  • Rechtsgrundlage: Art. 6 Abs. 1 lit. f DSGVO (berechtigtes Interesse an einer komfortablen Terminbuchung) bzw. lit. b DSGVO, sofern Sie darüber tatsächlich einen Termin buchen.
  • Nähere und stets aktuelle Informationen, u. a. zu von meetergo gesetzten Cookies, finden Sie in der Datenschutzerklärung von meetergo.

Weitere externe Inhalte (z. B. Karten, Videos oder Social-Media-Einbindungen) sind auf dieser Website aktuell nicht eingebunden.

12. Speicherdauer

Sofern in den vorstehenden Abschnitten keine konkrete Frist genannt ist, speichern wir personenbezogene Daten nur so lange, wie es für den jeweiligen Zweck erforderlich ist bzw. wie gesetzliche Aufbewahrungspflichten (z. B. nach HGB oder AO) bestehen. Ein Überblick:

  • Session-Cookie: max. 30 Tage, oder bis zum Logout.
  • Links zum Einrichten bzw. Zurücksetzen des Passworts: nach dem Kauf 72 Stunden, bei erneuter Anforderung 2 Stunden gültig und nur einmal verwendbar; gespeichert wird nur ein Hashwert. Nicht mehr benötigte Links werden spätestens mit der Anonymisierung des Kontos gelöscht.
  • Benutzerkonto, Prüfungsergebnisse, Lernaktivitätsdaten: Ihr Zugang gilt für 12 Monate. Läuft er ab, ohne dass Sie innerhalb der folgenden 12 Monate erneut kaufen, werden E-Mail-Adresse und Passwort-Hash Ihres Kontos automatisiert anonymisiert und Ihre Prüfungsversuche, Prüfungsergebnisse, Quizversuche, Ihr Lektions- und Karteikartenfortschritt, Ihre Lerneinstellungen sowie nicht mehr benötigte Authentifizierungs-Tokens automatisiert gelöscht – also spätestens 24 Monate nach Beginn des zuletzt erworbenen Zugangs, sofern kein weiterer Kauf dazwischenkommt. Ein erneuter Kauf innerhalb dieser 12-monatigen Aufbewahrungsfrist verlängert die Frist entsprechend und verhindert die Löschung.
  • Kauf- und Vertragsnachweise: Die Kaufdaten (Referenzen, Betrag, Zeitraum, Erstattungs- bzw. Rückbuchungsstatus), Rechnungen mit Ihren Rechnungsangaben, Ihre Erklärung zum Widerrufsrecht, die Fassungen der Vertragsunterlagen sowie etwaige Widerrufs- und Kündigungserklärungen sind von der automatischen Anonymisierung des Benutzerkontos ausgenommen. Wir bewahren sie auf, solange gesetzliche Aufbewahrungspflichten (insbesondere nach handels- und steuerrechtlichen Vorschriften) bestehen oder sie zum Nachweis der ordnungsgemäßen Vertragsabwicklung, etwa zur Abwehr von Ansprüchen innerhalb der gesetzlichen Verjährungsfristen, erforderlich sind, und löschen sie danach.
  • Schutz vor Missbrauch (Anmelde-, Link-, Widerrufs- und Kündigungsanfragen): Hashwert der E-Mail-Adresse und Zeitpunkt, automatische Löschung nach zwei Tagen.
  • Audit-Log: Protokoll der Änderungen, die Administratoren an Konten, Zugängen, Widerrufs- und Kündigungsvorgängen vornehmen – automatische Löschung nach 24 Monaten.
  • Versandprotokolle von Serviceinformationen: automatische Löschung nach 12 Monaten; die Empfängereinträge eines Kontos werden spätestens mit dessen automatischer Anonymisierung gelöscht.
  • Kontaktanfrage (Formular): entfällt, da keine serverseitige Speicherung stattfindet (siehe „Kontaktaufnahme“).
  • Server-/Sicherheitslogs: nach festgelegten Fristen für Betrieb und Sicherheit, nur so lange, wie es für den sicheren Betrieb und die Fehleranalyse erforderlich ist (siehe „Datenverarbeitung beim Besuch der Website“).

13. Datensicherheit

Wir setzen technische und organisatorische Maßnahmen ein, um Ihre Daten gegen Verlust, Missbrauch und unbefugten Zugriff zu schützen, unter anderem:

  • Verschlüsselte Übertragung per HTTPS/TLS im Livebetrieb
  • Passwörter werden ausschließlich als Hash gespeichert, nie im Klartext
  • Session-Cookies mit HttpOnly-, SameSite- und (im Produktivbetrieb) Secure-Attribut
  • serverseitige Zugriffsprüfung auf geschützte Bereiche der Lernplattform vor jeder Datenausgabe
  • Einmal-Links zum Einrichten bzw. Zurücksetzen des Passworts werden nur als Hash gespeichert, sind zeitlich begrenzt gültig und verlieren nach Nutzung ihre Gültigkeit

14. Empfänger und Auftragsverarbeiter

Je nach genutzter Funktion können folgende Dienstleister als Empfänger bzw. Auftragsverarbeiter mit Ihren Daten in Berührung kommen:

  • Stripe (Stripe Payments Europe, Limited, Irland) – Zahlungsabwicklung, teils als Auftragsverarbeiter, teils in eigener Verantwortung (siehe „Kauf, Zahlungsabwicklung mit Stripe und Vertragsnachweise“)
  • Resend (Plus Five Five, Inc., USA) – Versand der System-E-Mails (siehe „E-Mail-Versand“)
  • meetergo – eingebetteter Terminbuchungskalender
  • IONOS (1&1 IONOS SE, Deutschland) – Hosting (virtueller Server) und Datenbank, als Auftragsverarbeiter
  • PayPal bzw. Klarna – nur wenn Sie diese Zahlungsart wählen, in eigener Verantwortung (siehe „Kauf, Zahlungsabwicklung mit Stripe und Vertragsnachweise“)

Mit allen Auftragsverarbeitern schließen bzw. prüfen wir, soweit gesetzlich erforderlich, entsprechende Auftragsverarbeitungsverträge.

15. Drittlandübermittlungen

Bei der Nutzung von Stripe kann es zu einer Übermittlung Ihrer Daten an Stripe-Konzerngesellschaften außerhalb der EU/des EWR (u. a. in die USA) kommen. Stripe stützt solche Übermittlungen nach eigenen Angaben auf das EU-U.S. Data Privacy Framework sowie auf EU-Standardvertragsklauseln; Details finden Sie in der Datenschutzerklärung von Stripe.

meetergo GmbH hat ihren Sitz in Deutschland und verarbeitet Daten nach eigenen Angaben primär auf Servern in Nürnberg bzw. im EU/EWR-Raum. Eine Übermittlung in Drittländer (u. a. USA) ist über von meetergo eingesetzte Unterauftragsverarbeiter möglich; meetergo gibt hierzu geeignete Garantien an (u. a. EU-US Data Privacy Framework, EU-Standardvertragsklauseln). Details siehe Datenschutzerklärung von meetergo.

Resend wird von der Plus Five Five, Inc. mit Sitz in den USA betrieben – bei Nutzung von Resend findet eine Datenübermittlung in die USA statt. Grundlage sind die EU-Standardvertragsklauseln im Auftragsverarbeitungsvertrag von Resend; Resend nimmt zudem nach eigenen Angaben am EU-U.S. Data Privacy Framework teil.

Hosting und Datenbank laufen auf einem virtuellen Server von IONOS (1&1 IONOS SE) mit Sitz in Deutschland in einem Rechenzentrum in Deutschland bzw. der EU. Eine Datenübermittlung in Drittländer ist hierfür nicht vorgesehen.

16. Rechte der betroffenen Personen

Sofern die jeweiligen gesetzlichen Voraussetzungen vorliegen, haben Sie folgende Rechte:

  • Recht auf Auskunft (Art. 15 DSGVO)
  • Recht auf Berichtigung (Art. 16 DSGVO)
  • Recht auf Löschung (Art. 17 DSGVO)
  • Recht auf Einschränkung der Verarbeitung (Art. 18 DSGVO)
  • Recht auf Datenübertragbarkeit (Art. 20 DSGVO)
  • Recht auf Widerspruch gegen die Verarbeitung (Art. 21 DSGVO)
  • Recht, eine erteilte Einwilligung jederzeit mit Wirkung für die Zukunft zu widerrufen (Art. 7 Abs. 3 DSGVO)

Diese Rechte gelten jeweils nur, soweit die gesetzlichen Voraussetzungen im Einzelfall erfüllt sind – z. B. kann einer Löschung eine gesetzliche Aufbewahrungspflicht entgegenstehen. Zur Ausübung Ihrer Rechte wenden Sie sich bitte an die im Abschnitt „Verantwortlicher“ genannten Kontaktdaten.

Widerspruchsrecht nach Art. 21 DSGVO

Soweit wir Daten auf Grundlage berechtigter Interessen (Art. 6 Abs. 1 lit. f DSGVO) verarbeiten – insbesondere Server-Logs, den Schutz vor missbräuchlichen Anmelde-, Link-, Widerrufs- und Kündigungsanfragen sowie die Abwehr unberechtigter Rückforderungen –, haben Sie das Recht, aus Gründen, die sich aus Ihrer besonderen Situation ergeben, jederzeit Widerspruch gegen diese Verarbeitung einzulegen. Wir verarbeiten die Daten dann nicht mehr, es sei denn, wir können zwingende schutzwürdige Gründe für die Verarbeitung nachweisen, die Ihre Interessen, Rechte und Freiheiten überwiegen, oder die Verarbeitung dient der Geltendmachung, Ausübung oder Verteidigung von Rechtsansprüchen. Den Widerspruch können Sie formlos an die oben genannten Kontaktdaten richten.

17. Beschwerderecht

Sie haben unbeschadet anderweitiger Rechtsbehelfe das Recht auf Beschwerde bei einer Datenschutzaufsichtsbehörde, insbesondere in dem Mitgliedstaat Ihres Aufenthaltsorts, Ihres Arbeitsplatzes oder des Orts des mutmaßlichen Verstoßes. Am Sitz der verantwortlichen Stelle in Baden-Württemberg ist dies der Landesbeauftragte für den Datenschutz und die Informationsfreiheit Baden-Württemberg (LfDI Baden-Württemberg); aktuelle Kontaktdaten finden Sie auf dessen Website.

18. Änderungen dieser Datenschutzerklärung

Wir passen diese Datenschutzerklärung an, sobald sich die von uns eingesetzten Dienste oder die geltende Rechtslage ändern. Es gilt jeweils die zum Zeitpunkt Ihres Besuchs aktuelle Fassung auf dieser Seite.